当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-099549

漏洞标题:某驾校通用系统越权访问导致信息泄露

相关厂商:北京1039科技发展有限公司

漏洞作者: 路人甲

提交时间:2015-03-09 10:14

修复时间:2015-04-30 18:48

公开时间:2015-04-30 18:48

漏洞类型:非授权访问/权限绕过

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-03-09: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-04-30: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

大量敏感信息泄露

详细说明:

该web系统是:1039家校通
发现使用该系统的案例不少:

1.png


谷歌关键字:1039家校通
驾校教师登录. 家校通
越权访问:
http://wsyc.ybklzx.com//Soft/Student/StuManage.aspx
点击左上角的“学员列表”
可导致所有学员信息泄露:(学员姓名,电话,报名日期,编号,来源等等)

1.png


该页面也可以新增信息以及设置等等。

1.png


以下再提供一下部分案例:
http://www.zjkljjx.com/Soft/Student/StuManage.aspx
http://www.qwyxjx.com/Soft/Student/StuManage.aspx
http://221.214.164.198:1039/Soft/Student/StuManage.aspx
http://211.157.186.169:8011/Soft/Student/StuManage.aspx
http://222.223.229.50:8080/Soft/Student/StuManage.aspx
http://www.sjzsajx.com/Soft/Student/StuManage.aspx
http://www.zljx.net:8080//Soft/Student/StuManage.aspx
http://111.63.18.151:81/Soft/Student/StuManage.aspx
http://www.ylrsjt.com//Soft/Student/StuManage.aspx
http://110.249.129.242/Soft/Student/StuManage.aspx
http://dhjx.1039.cn/Soft/Student/StuManage.aspx
http://www.qwyxjx.com/Soft/Student/StuManage.aspx
http://www.ylrsjt.com//Soft/Student/StuManage.aspx
http://www.sjzsajx.com//Soft/Student/StuManage.aspx
http://110.249.129.242/Soft/Student/StuManage.aspx
http://www.whshjx.com/Soft/Student/StuManage.aspx
http://www.zjkljjx.com/Soft/Student/StuManage.aspx
http://www.xmjdjx.cn/Soft/Student/StuManage.aspx

漏洞证明:

如上

修复方案:

不懂~~

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝